Kostenloses Tool · Ohne Registrierung

Kostenloser SAML-Metadaten-Validator: Zertifikate, Endpunkte und Ablauf

Zuletzt aktualisiert am Von Avalon

Fügen Sie SAML-Metadaten-XML ein oder laden Sie sie hoch, um Entity-ID, IdP- und SP-Endpunkte, Bindings, NameID-Formate, das Ablaufdatum des Zertifikats, die Schlüssellänge, validUntil und die Signatur zu prüfen.

Die XML-Datei wird in Ihrem Browser gelesen und nie hochgeladen. Dateien mit einer DTD oder Entity-Deklarationen werden abgelehnt – dieselbe Sicherheitsregel wie bei unserer API.

Was dieses Tool kann

Fügen Sie SAML-2.0-Metadaten ein oder ziehen Sie die XML-Datei hierher. Der Validator zeigt Ihnen, was darin steht und was nicht stimmt: die Entity-ID, die IdP- und SP-Rollen, jeden Endpunkt mit seinem Binding, die NameID-Formate sowie jedes Signatur- und Verschlüsselungszertifikat mit Ablaufdatum und Schlüsselgröße.

Jedes Problem wird mit einem Schweregrad aufgelistet. Ein abgelaufenes Zertifikat, ein Endpunkt über unverschlüsseltes HTTP oder ein fehlender Single-Sign-On-Dienst gilt als hoch; ein Zertifikat, das innerhalb von 45 Tagen abläuft, eine SHA-1-Signatur oder eine Metadatendatei, die innerhalb einer Woche abläuft, gilt als mittel. Die Punktzahl beginnt bei 100 und sinkt um 15 Punkte für jedes Problem mit hohem Schweregrad, um 7 Punkte für jedes mittlere und um 3 Punkte für jedes niedrige Problem.

So verwenden Sie es

  1. Holen Sie die Metadaten von Ihrem Identity Provider oder Ihrer App. Meist ist es ein Download-Link oder eine URL, die auf metadata oder FederationMetadata.xml endet.
  2. Fügen Sie das XML in das Feld ein oder wählen Sie die Datei aus bzw. ziehen Sie sie hierher.
  3. Klicken Sie auf Metadaten validieren.
  4. Lesen Sie zuerst Probleme und prüfen Sie dann die Zertifikate: das Enddatum, die verbleibenden Tage und die Schlüsselgröße.

Was Sie prüfen sollten, bevor ein Zertifikat abläuft

  • Veröffentlichen Sie das neue Zertifikat in den Metadaten neben dem alten, als zweiten Signaturschlüssel.
  • Lassen Sie jeden Partner die Metadaten aktualisieren. Viele tun das täglich, manche nur, wenn jemand sie von Hand hochlädt.
  • Wechseln Sie für die Signatur zum neuen Schlüssel, warten Sie ab und entfernen Sie erst dann das alte Zertifikat.

Kostenlos, Pro und Pro+

KostenlosProPro+
Metadaten-Dateien pro Prüfung15050
CSV-Export aller Zertifikate und Probleme—JaJa
ErgebnisqualitätIn jedem Tarif gleich
Server-Tools, die mit Credits bezahlt werdenMit einem Credit-PaketMit einem Credit-Paket300 Credits pro Monat

Pro+-Guthaben bezahlen Server-Tools: Sprache in Text mit höherer Genauigkeit, automatische Untertitel mit höherer Genauigkeit, schnelle Server-Stimmen sowie KI-PDF-Zusammenfassungen, -Antworten und -Übersetzungen. Ein Guthabenpaket (150 Guthaben, 12 Monate gültig) funktioniert mit jedem Tarif. Tarife vergleichen.

Häufig gestellte Fragen

Was prüft dieser SAML-Metadaten-Validator?

Die Entity-ID, ob die Datei einen Identity Provider (IdP), einen Service Provider (SP) oder beides beschreibt, jeden Single-Sign-On-, Assertion-Consumer-, Logout- und Artifact-Endpunkt mit seinem Binding, die NameID-Formate, jedes Zertifikat (Ablaufdatum, verbleibende Tage, Schlüsseltyp und -größe, Signatur-Hash, selbstsigniert oder nicht, SHA-256-Fingerabdruck), das validUntil-Datum und ob das Dokument signiert ist. Probleme werden als hoch, mittel, niedrig oder Info aufgelistet und ergeben zusammen eine Punktzahl von maximal 100.

Werden meine Metadaten irgendwo hochgeladen?

Nein. Das XML wird von Ihrem Browser auf Ihrem eigenen Gerät gelesen und weder an uns noch an Dritte gesendet.

Wird die XML-Signatur überprüft?

Nein. Es wird angezeigt, ob die Metadaten signiert sind und mit welchem Algorithmus, und SHA-1 wird markiert, aber die Signatur wird nicht gegen einen Schlüssel geprüft. Dafür wäre der vertrauenswürdige Schlüssel der Föderation nötig, den diese Seite nicht hat.

Warum wird eine Datei mit DOCTYPE abgelehnt?

SAML-Metadaten brauchen nie eine DTD oder Entity-Deklarationen, und genau darüber werden XML-Dateien für Angriffe auf Parser genutzt. Der Validator lehnt sie ab – nach derselben Regel wie unsere API.

Wann gilt ein Zertifikat als bald ablaufend?

Innerhalb von 45 Tagen vor dem Enddatum. So haben Sie Zeit, das neue Zertifikat neben dem alten zu veröffentlichen, die Partner die Metadaten übernehmen zu lassen und dann das alte zu entfernen.

Ist das Ergebnis dasselbe wie bei Ihrer API?

Ja. Prüfungen, Schweregrade, Punkte und Formulierungen entsprechen der SAML-Metadaten-Prüfung der SSO Config Doctor API. Die API kann außerdem Metadaten von einer URL abrufen und OpenID-Connect-Provider prüfen. Eine Webseite kann das nicht für beliebige Seiten leisten, weil Browser solche Anfragen blockieren, sofern der Provider sie nicht erlaubt.

Jedes neue Experiment per E-Mail erhalten

Eine kurze E-Mail am Ende jedes Monats: die durchgeführten Experimente, die Zahlen und die Schritte zum Nachmachen. Jederzeit abbestellbar.